محققان شرکت امنیت سایبری سیمانتک (Symantec) فاش کردند که حملات اخیر باجافزار تریگونا (Trigona ransomware) از یک ابزار سفارشی خط فرمان به نام «uploader_client.exe» برای سرقت دادهها با سرعت و کارایی بیشتر استفاده میکنند. این ابزار که در حملات ماه مارس به کار گرفته شده، از پنج اتصال همزمان برای هر فایل، چرخش اتصالات TCP پس از هر ۲ گیگابایت ترافیک برای فرار از نظارت، و یک کلید احراز هویت برای محدود کردن دسترسی به دادههای سرقتشده بهره میبرد. سیمانتک معتقد است این تغییر رویکرد به سمت ابزارهای اختصاصی نشان میدهد که مهاجمان در تلاشند با پرهیز از ابزارهای شناختهشدهای مانند Rclone و MegaSync که معمولاً راهحلهای امنیتی را فعال میکنند، ردپای کمتری از خود به جا بگذارند.
باجافزار تریگونا که در اکتبر ۲۰۲۲ بهعنوان یک عملیات اخاذی مضاعف (double-extortion) راهاندازی شد و پرداخت باج به ارز دیجیتال مونرو (Monero) را مطالبه میکرد، پس از اختلال در عملیاتش توسط فعالان سایبری اوکراینی در اکتبر ۲۰۲۳، به نظر میرسد فعالیت خود را از سر گرفته است. بر اساس گزارش سیمانتک، مهاجمان در حملات اخیر از ابزارهایی مانند HRSword، PCHunter، Mimikatz و AnyDesk برای غیرفعالسازی محصولات امنیتی، سرقت اعتبارنامهها و دسترسی از راه دور استفاده میکنند. این شرکت فهرستی از شاخصهای نفوذ (IoCs) مرتبط با فعالیتهای اخیر تریگونا را برای کمک به شناسایی و مسدودسازی بهموقع این حملات منتشر کرده است.
کلمات کلیدی : باجافزار تریگونا, حملات سایبری ۲۰۲۴, سرقت دادهها, سیمانتک, ابزار uploader_client.exe, اخاذی مضاعف

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.